edicionet korektuese të paketës , që ofron një ndërfaqe web për sistemin e monitorimit . Në përditësimet e propozuara janë eliminuar një kritike (CVE-2020-24368), e cila lejon një sulmues të paautorizuar të aksesojë skedarë në server me privilegje të procesit Icinga Web (zakonisht përdoruesi me të cilin ekzekutohet serveri http ose fpm).
Për një sulm të suksesshëm, nevojitet një nga modulet e palëve të treta, të ofruara me imazhet ose ikona. Midis këtyre moduleve janë Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module dhe Globe Module. Këto module vetë nuk kanë vulnerabilitete, por shërbejnë si faktorë që mundësojnë organizimin e një sulmi në Icinga Web.
Sulmi realizohet përmes dërgimit të kërkesave HTTP GET ose POST në manejuesin që ofron imazhet, akses në të cilin nuk kërkon një llogari. Për shembull, nëse Icinga Web 2 është i aksesueshëm si «/icingaweb2» dhe në sistem ka një modulin businessprocess, i instaluar në katalogun /usr/share/icingaweb2/modules, për të lexuar përmbajtjen e skedarit /etc/os-release mund të dërgohet kërkesa «GET /icingaweb2/static/img?module_name=businessprocess&file=../../../etc/os-release».
Burimi: opennet.ru
